For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/account-and-service-management/account-information/security-specification-pci.md.

Spécifications de sécurité des instances Public Cloud

Voir en Markdown

Vue d'ensemble de la sécurité des instances Public Cloud

Objectif

En complément du modèle de responsabilité des instances Public Cloud, cette fiche de sécurité a pour but de décrire les fonctionnalités et les fonctions de sécurité associées au service. Elle décrit également les bonnes pratiques que les clients peuvent adopter pour sécuriser leurs instances basées sur la technologie OpenStack.

1. Certifications

  • ISO/IEC 27001
  • ISO/IEC 27701
  • ISO/IEC 27017
  • ISO/IEC 27018
  • HDS
  • SOC 1 type II
  • SOC 2 type II
  • CSA type II
  • C5 type II

2. Bonnes pratiques à mettre en œuvre sur le service

2.1 Recommandations après la livraison du service

Lorsque vous souscrivez le service, nous vous recommandons d'utiliser des clés SSH pour accéder à votre instance (plutôt qu'un couple identifiant/mot de passe) afin d'assurer un meilleur niveau de sécurité d'authentification pour vos administrateurs, et de les changer régulièrement. Pour plus d'informations sur la gestion de vos clés SSH, consultez ce guide.

Vous pouvez utiliser l'interface utilisateur et la CLI pour effectuer des tâches. Vous devez gérer et sécuriser vos accès pour effectuer certaines tâches d'administration, comme décrit dans ce guide.

Pour filtrer les connexions, vous devez mettre en place un pare-feu à l'aide d'IPtables.

2.2 Analyses de vulnérabilités

Vous êtes autorisé à réaliser des analyses de vulnérabilités sur le service que vous avez souscrit. OVHcloud n'a pas besoin d'en être informé au préalable.
Les mesures de sécurité déployées par OVHcloud (notamment la protection réseau) ne sont pas désactivées, car l'objectif d'un tel audit est de donner une vision claire du niveau de sécurité de l'infrastructure du client.
Vous n'êtes pas autorisé à utiliser votre service pour analyser d'autres infrastructures.

3. Contrat de niveau de service (SLA)

Le SLA varie entre 99,9 % et 99,999 % et diffère selon les offres et les gammes. Veuillez consulter les conditions particulières de service pour plus de détails.

4. Sauvegardes

4.1 Sauvegardes techniques

Dans le cadre de notre plan de résilience du control plane, nous réalisons des sauvegardes afin de respecter notre contrat de niveau de service. Ces sauvegardes techniques ne peuvent pas être activées à la demande du client.

4.2 Sauvegardes des données client

OptionGranularitéRPORTODocumentation
Sauvegarde d'une instanceInstanceDépend de la date de la dernière sauvegarde et du délai de résolution de l'incidentDépend de la taille de l'instanceSauvegarder une instance
Sauvegardes et restauration

5. Logs

SourceContenuDocumentation
Espace clientLogs des interactions effectuées par les contacts administrateur, technique ou de facturation dans l'espace client et sur les services auxquels ils ont accès, via des appels API.- Liste des appels API effectués avec votre compte
- Liste des appels API effectués sur les services auxquels vous avez accès
-

6. API

NomCapacitéDocumentation
Espace client et serviceGérer les comptes clients et les services sur lesquels chaque compte dispose de droits d'accès.Préparer un environnement pour utiliser l'API OpenStack
Premiers pas avec l'API OpenStack
Limites de débit de l'API

7. Comptes - Utilisateur

7.1 Control plane

Depuis votre compte client sur l'espace client OVHcloud, vous pouvez gérer votre service à l'aide de trois contacts différents.
OVHcloud utilise un autre compte doté d'un NIC interne pour désigner un client ayant souscrit plusieurs services.

Pour renforcer la sécurité de l'accès à votre compte sur l'espace client, nous vous recommandons d'activer un mécanisme d'authentification à deux facteurs ou une authentification SSO (Single Sign-On).

Vous pouvez créer vos utilisateurs OpenStack et définir plusieurs rôles en suivant ce guide, conformément à votre politique de gestion des accès.

Vous devez activer et gérer vos tokens afin d'accéder à l'API Keystone, en suivant ce guide.

7.2 Data plane

Une fois vos identifiants reçus, vous pouvez créer des comptes utilisateurs sur votre OS et sur les applications installées.

8. Fonctionnalités et options disponibles à la livraison du service

8.1 Durcissement et maintenance de l'OS

Public Cloud Instance repose sur la technologie OpenStack, gérée et maintenue par l'équipe OVHcloud.

OVHcloud propose un large catalogue de systèmes d'exploitation pour les distributions Windows et Linux. Nous nous engageons à mettre à jour notre catalogue avec les dernières versions publiées par les éditeurs.

Le niveau de durcissement appliqué correspond à la version de base fournie par l'éditeur. Pour un niveau de durcissement avancé, nous vous recommandons de consulter les recommandations publiées par chaque éditeur.

Vous avez également la possibilité d'importer votre propre image lors du déploiement de votre instance, dans un format pris en charge. Consultez ce guide pour plus d'informations.

Enfin, vous restez responsable de la surveillance de votre OS et de l'application des mises à jour, montées de version et mesures de sécurité nécessaires sur les applications que vous avez installées.

8.2 Sécurité réseau

Pour activer une connexion privée, vous pouvez utiliser l'option vRack. Cette option peut être activée dès la première étape de la création de votre instance Public Cloud (ce qui est recommandé) ou après la souscription du service.

Il est conseillé de filtrer et d'autoriser uniquement les connexions nécessaires à l'aide d'IPtables, conformément à l'architecture définie pour votre projet.

Vous pouvez consulter ces guides pour mettre en place vos configurations :

Gérer les règles de pare-feu et la sécurité des ports sur les réseaux à l'aide de la CLI OpenStack. Paramètres d'accès et de sécurité dans Horizon. Guides réseau.

8.3 Option HDS

L'option HDS peut être activée sur le service.
La souscription au niveau de support Business est obligatoire, au minimum pour maintenir les exigences nécessaires.

9. Réversibilité

Pour garantir la réversibilité du service, vous pouvez suivre la politique de réversibilité spécifique afin d'importer et d'exporter vos données en toute autonomie.

9.1 Effacement des données client

Une fois votre projet Public Cloud supprimé dans l'espace client OVHcloud, toutes les ressources allouées sont libérées.

Échangez avec notre communauté d'utilisateurs.

Cette page vous a-t-elle aidé ?